CVE-2026-101091 SiYuan SQL 注入漏洞
影响攻击者可借恶意文档执行任意 SQL 语句,篡改或窃取数据库数据
AI 研判
SiYuan(思源笔记)在 v3.8.4 之前的版本中,对块查询嵌入(block query embed)中执行的 SQL 语句校验不严。攻击者可构造包含非只读 SQL 的恶意 .sy 文档,在后台索引、渲染或导出时自动执行,且无需认证。
影响范围
SiYuan
SiYuan v3.8.4 之前的版本,具体受影响版本范围以官方公告为准。
漏洞详情
该漏洞属于 SQL 注入类问题。块查询嵌入功能本应只允许只读查询,但旧版本未对语句类型做严格校验,导致写入、删除等非只读 SQL 也能通过。恶意 .sy 文档被打开或后台处理时,其中的 SQL 会自动执行。
利用条件与风险
利用需诱导受害者打开或导入恶意 .sy 文档,或将其放入被索引的笔记库;无需认证即可触发,可造成数据篡改、泄露甚至进一步影响宿主环境。
修复建议
升级至 SiYuan v3.8.4 或更高版本;临时缓解措施为不打开来源不明的 .sy 文档,并限制笔记库的导入与同步来源。
原始情报
SiYuan versions before v3.8.4 fail to properly validate SQL statements in block query embed blocks executed against siyuan.db. Attackers can craft malicious .sy documents with non-read-only SQL statements that execute automatically during background indexing, rendering, or export operations without authentication.